近日,一款假冒的Ledger Live应用通过苹果App Store成功上架,在短短一周内导致至少950万美元的加密货币被盗。多名受害者报告了毁灭性损失,其中一位用户@glove在社交媒体上表示,他多年来积累的5.9 BTC(约合59万美元)“在一瞬间化为乌有”。
精心设计的钓鱼攻击
这起诈骗活动发生在2026年4月7日至4月13日期间,攻击者利用苹果官方的应用分发渠道散布恶意软件。受害者下载并运行假冒的Ledger Live应用后,被诱导输入私钥或恢复短语,从而将钱包中的资产转移至攻击者控制的地址。区块链侦探ZachXBT追踪发现,仅@glove损失的5.92 BTC就被迅速通过一系列交易转移到KuCoin存款地址,与更广泛的洗钱模式一致。
除了比特币受害者,攻击还覆盖了以太坊兼容链、波场、Solana和XRP网络,累计影响超过50人。其中三名受害者的损失金额达到七位数:4月9日被盗323万美元USDT,4月11日被盗208万美元USDC,4月8日被盗195万美元的BTC、ETH和stETH。
洗钱路径:KuCoin与混合器
被盗资金被路由至超过150个KuCoin存款地址,并与名为“AudiA6”的中心化加密货币混合服务相关联。该混合器以高额费用混淆非法资金流动而著称。值得注意的是,KuCoin作为洗钱枢纽的角色引发关注——该交易所于2026年2月被奥地利监管机构禁止在欧盟接纳新用户,此前在2025年因违反反洗钱规定向美国当局支付了超过3亿美元罚款。
苹果面临审核质疑与法律风险
苹果在事件曝光后已下架该虚假应用,但关键问题仍未解答:这款恶意应用是如何通过App Store的审核?它在商店中存续了多长时间?鉴于损失规模以及应用来自苹果官方市场的事实,ZachXBT暗示该事件可能构成集体诉讼的基础,苹果或需承担法律责任。
市场影响与行业警示
此次事件再次凸显了加密货币领域持续存在的安全威胁。据数据,2025年加密投资者因黑客和诈骗损失约170亿美元,社会工程和钓鱼攻击是主要攻击向量。对于普通用户而言,官方渠道下载并不等于绝对安全,安卓和iOS平台均曾出现过恶意应用伪装成合法钱包的案例。投资者应始终通过官方网站、双重验证等额外手段确认应用真实性,并避免在任何第三方输入私钥。
正如受害者@glove所写:“我工作了十年,换来的却是瞬间失去。大家务必小心。”这起事件不仅给个人带来悲剧,也对中心化交易所和移动生态系统的信任机制敲响了警钟。未来,监管机构可能加强对应用商店加密货币相关应用的审查力度。

